加州隐私保护局启动首个行业专项审计:零工经济平台成首要目标——CCPA主动执法时代的中资平台合规警示
2026年7月21日,加州隐私保护局(CalPrivacy,即CPPA)宣布,其新设立的审计部门(Audits Division)已正式启动该局历史上首次正式隐私审计,对象为在加州运营的零工经济(gig economy)平台。这是该局系列"行业专项审计"的第一站,重点核查各大平台是否切实履行《加州消费者隐私法》(CCPA)项下义务,尤其是消费者与零工劳动者对个人信息的知情权和访问权。对于在美国经营网约车、即时配送、众包任务等业务的中资平台企业,这一动向标志着加州隐私监管从"接诉查案"转向"主动体检",合规风险敞口显著扩大。
事件与监管背景
依据《加州民法典》第1798.199.40条,CalPrivacy有权对企业开展审计以确保CCPA合规。与传统执法调查不同,行业专项审计不以涉嫌违法为前提:监管机构可主动进场,系统性核查数据处理实践,就发现的风险和漏洞与企业商定整改方案,并对外发布行业趋势报告。执行主任Tom Kemp表示,本次审计回应了规则制定期间收到的公众意见以及"数百起消费者投诉"。
更关键的是,加州是全美唯一将全面隐私权利延伸至劳动者的州——CCPA意义上的"消费者"不仅包括平台终端用户,还涵盖雇员、求职者与独立承包商(independent contractor)。零工平台收集的信息高度敏感:精确地理位置、行为与绩效指标、生物识别信息、财务信息、通信记录等;而平台的算法系统正是基于这些数据作出派单、评级、计酬乃至停用账号等重大决定。
审计要点:访问权是行使一切权利的前提
首席隐私审计官Sabrina Ross强调,零工劳动者若拿不到算法决策所依赖的底层数据,就无从质疑封号等决定——"访问权"是让其他一切隐私权利得以运转的基础。本次审计将具体核查:企业是否在45天法定期限内响应访问请求;答复是否完整;是否建立了让劳动者切实行使权利的内部系统与流程。若查实违规,依据《加州民法典》第1798.155条,每宗违规可处最高2,500美元行政罚款,故意违规或涉及未成年人信息的可达每宗7,500美元,且CPRA生效后监管机构已无须给予30天补救宽限期。
新规配套:ADMT、风险评估与网络安全审计三箭齐发
本次审计并非孤立事件。CPPA于2025年7月表决通过的新版规章已将自动化决策技术(ADMT)正式纳入监管:凡利用ADMT就"就业或独立承包机会及报酬"等重大事项作出决定的企业,须履行使用前告知、提供选择退出、开放算法逻辑访问三重义务;对劳动者工作表现、行为、位置等进行自动化推断属于"重大隐私风险"活动,须事先完成风险评估并向监管机构提交高管签署的合规证明;达到规模门槛的企业还须按分阶段时间表开展年度独立网络安全审计。叠加2026年3月对福特(Ford)"选择退出设障"的处罚决定、对青少年体育媒体公司PlayOn的110万美元罚款,以及5月加州总检察长Bonta主导的通用汽车1,275万美元隐私和解,加州"隐私局+总检察长"双轨执法的威慑正在全面升级。
对中资企业的合规启示
其一,立即开展劳动者数据盘点(data mapping)。将司机、骑手、众包人员等独立承包商纳入数据地图,厘清精确位置、绩效指标、生物识别等敏感信息的收集目的、保存期限与共享对象。
其二,打通覆盖劳动者的DSAR响应流程。确保访问、删除、更正请求在45天内得到完整答复,响应范围须包括算法决策所依赖的行为与绩效数据,而非仅限账户基本信息。
其三,排查算法管理是否构成ADMT。对自动派单、自动评级、自动停用账号等功能,评估其是否"实质取代人工决策";如是,须部署使用前告知(pre-use notice)、选择退出通道及访问机制,并保留人工复核记录。
其四,更新面向劳动者的隐私声明与供应商合同。在注册及数据采集节点向劳动者作出符合CCPA的披露,并通过数据处理协议(DPA)约束背景调查、地图、支付等第三方服务商。
其五,建立风险评估与审计留痕机制。参照新规要求,对涉及劳动者的高风险处理活动事先完成书面风险评估并妥善保存文档备查——在"主动审计"模式下,书面合规证据就是第一道防线。
趋势展望
CalPrivacy明确表示,零工平台审计只是系列行业专项审计的开端。可以预见,劳动者数据与算法管理将成为2026年下半年加州乃至多州隐私执法的重心;审计中发现的问题也可能转化为正式执法行动。对以平台模式出海的中资企业而言,与其被动等待审计上门,不如以此为契机,将劳动者隐私权利响应机制、算法透明度与风险评估制度纳入常态化合规体系。格知律师事务所将持续关注本次审计的后续进展。